論文の概要: CauSec: Unboxing the Causal Drivers of Static Vulnerability Analysis Performance
- arxiv url: http://arxiv.org/abs/2608.18876v2
- Date: Thu, 20 Aug 2026 01:00:08 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-21 14:00:35.600539
- Title: CauSec: Unboxing the Causal Drivers of Static Vulnerability Analysis Performance
- Title(参考訳): CauSec: 静的脆弱性解析性能の因果ドライバのアンボックス化
- Authors: Md Akram Khan, Daniel Rodriguez-Cardenas, Alejandro Velasco Dimate, Denys Poshyvanyk, Adwait Nadkarni,
- Abstract要約: 静的アプリケーションセキュリティテスト(SAST)ツールは、業界と学術の両方で広く利用されている。
これらのツールは、高いパフォーマンスを達成するために検出を犠牲にする設計上の選択をしばしば行います。
本稿では,これらのツールによる仮定は概して因果性である,というキーとなる考察を頼りに,この問題に対処することを目的とする。
- 参考スコア(独自算出の注目度): 48.546272200648076
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Static Application Security Testing (SAST) tools are widely used in both industry and academia. Such tools often make design choices that sacrifice detection to achieve higher performance, i.e., increased precision, decreased runtime, or increased scalability. These design choices rely on certain assumptions regarding the target code or the analysis technique itself. Hence, the assumptions directly impact the detection outcome through the design choices they influence. This motivates a key question: do the sacrifices in the detection capabilities actually help tools achieve the expected performance gains? That is, are the underlying assumptions valid? This paper seeks to address this question by relying on a key observation that the assumptions made by these tools are generally of a causal nature. We propose CAUSEC, a causal analysis framework that makes SAST assumptions testable and explains why the performance changes given certain assumptions, beyond simple correlations. CAUSEC formalizes the assumptions of the SAST tool into the abstraction of a security assumption and combines assumption-driven causal modeling with effect estimation and validation to test its validity and investigate the factors affecting it. To understand what security assumptions generally entail, we perform a systematic literature review of SASTs that detect crypto-API misuse, leading to the discovery and qualitative analysis of 57 assumptions. We then demonstrate the utility and robustness of CAUSEC by testing a popular assumption in four highly relevant tools, using a manually labeled ground truth dataset consisting of 57,038 alerts. Our analysis leads to several key findings that represent insights regarding assumptions and causal effects, which we distill into 3 takeaways for future work.
- Abstract(参考訳): 静的アプリケーションセキュリティテスト(SAST)ツールは、業界と学術の両方で広く利用されている。
このようなツールは、高いパフォーマンスを達成するために検出を犠牲にする設計上の選択、すなわち、精度の向上、ランタイムの削減、スケーラビリティの向上をしばしば行う。
これらの設計選択は、ターゲットコードや分析技術自体に関する特定の仮定に依存します。
したがって、仮定は、それらが与えるデザインの選択を通じて、検出結果に直接影響を与える。
検出機能の犠牲は、ツールが期待されるパフォーマンス向上を達成するのに実際に役立ちますか?
つまり、根底にある仮定は有効か?
本稿では,これらのツールによる仮定は概して因果性である,というキーとなる考察を頼りに,この問題に対処することを目的とする。
本稿では,SASTの仮定を検証可能にする因果解析フレームワークCAUSECを提案する。
CAUSECは、SASTツールの仮定をセキュリティ仮定の抽象化に形式化し、仮定駆動因果モデリングと効果推定と検証を組み合わせることで、その妥当性を検証し、それに影響する要因を調査する。
セキュリティの前提が一般的に持つものを理解するため,暗号APIの誤用を検出するSASTの体系的な文献レビューを行い,57の仮定の発見と質的分析を行う。
次に、57,038件のアラートを手動でラベル付けした地上真実データセットを用いて、4つの非常に関連性の高いツールで一般的な仮定をテストすることにより、CAUSECの有用性とロバスト性を実証する。
分析の結果,仮定や因果関係の洞察を示唆する重要な知見が得られた。
関連論文リスト
- Loop-Based Slicing and Input-Driven Concretization: An Empirical Study of Termination and Non-Termination Analysis [1.84316002191515]
本稿では,(非)終端解析のための軽量でツールに依存しないソースレベル前処理の実証的研究について述べる。
ループベースのスライシングを適用したCフロントエンドであるFocusTNTを実装した。
実世界の非終端バグとその修正から派生した117のC/C++プログラム上で,スライシング,コンクリタイズ,および6つのアナライザの組み合わせを評価した。
論文 参考訳(メタデータ) (2026-07-09T23:29:19Z) - Dynamic analysis enhances issue resolution [53.50448142467294]
DAIRA(Dynamic Analysis-enhanced Issue Resolution Agent)は、エージェントの推論サイクルに動的解析を組み込む自動修復フレームワークである。
テストトレース駆動の方法論によって駆動されるDAIRAは、軽量モニタを使用して重要なランタイムデータを抽出する。
Gemini 3 Flash Previewを使用すると、DAIRAは新たな最先端(SOTA)パフォーマンスを確立し、SWE-bench Verifiedデータセットで79.4%の解像度を達成する。
論文 参考訳(メタデータ) (2026-03-23T14:48:54Z) - CausalCompass: Evaluating the Robustness of Time-Series Causal Discovery in Misspecified Scenarios [17.11442807888366]
Causalは、時系列因果発見法の堅牢性を評価するために設計されたベンチマークスイートである。
我々は8つの仮定違反シナリオにまたがる代表的なTSCDアルゴリズムの広範なベンチマークを行う。
様々なシナリオで優れた全体的なパフォーマンスを示す方法は、ほとんどディープラーニングベースのアプローチである。
論文 参考訳(メタデータ) (2026-02-08T11:27:06Z) - When the Coffee Feature Activates on Coffins: An Analysis of Feature Extraction and Steering for Mechanistic Interpretability [0.0]
機械的解釈可能性に関する人類学の最近の研究は、大規模言語モデルを理解し制御することを主張している。
我々は、Llama 3.1のオープンソースSAEで主要な結果を複製することで、これらの主張の最初のストレステストを行う。
機能ステアリングは, 層選択, ステアリングサイズ, コンテキストに敏感で, かなり脆弱であることがわかった。
論文 参考訳(メタデータ) (2026-01-06T14:29:51Z) - Does More Inference-Time Compute Really Help Robustness? [50.47666612618054]
小規模なオープンソースモデルは、推論時間スケーリングの恩恵を受けることができることを示す。
我々は、逆スケーリング法として、直感的に動機付けられ、実証的に検証された重要なセキュリティリスクを特定します。
私たちは、セキュリティに敏感で現実世界のアプリケーションに推論タイムのスケーリングを適用する前に、実践者にこれらの微妙なトレードオフを慎重に検討するよう促します。
論文 参考訳(メタデータ) (2025-07-21T18:08:38Z) - Causal Prompting for Implicit Sentiment Analysis with Large Language Models [21.39152516811571]
Implicit Sentiment Analysis (ISA) は、明示的に述べられるのではなく、示唆される感情を推測することを目的としている。
近年,Large Language Models (LLMs) を用いたプロンプトベースの手法がISAで実現されている。
我々は,CoT推論に正面調整を組み込んだ因果的プロンプトフレームワークであるCAPITALを提案する。
論文 参考訳(メタデータ) (2025-07-01T03:01:09Z) - Data Fusion for Partial Identification of Causal Effects [62.56890808004615]
本稿では,研究者が重要な疑問に答えられるような,新しい部分的識別フレームワークを提案する。
因果効果は肯定的か否定的か?
本研究の枠組みをSTARプロジェクトに適用し,第3級の標準試験性能に対する教室規模の影響について検討する。
論文 参考訳(メタデータ) (2025-05-30T07:13:01Z) - PredictaBoard: Benchmarking LLM Score Predictability [50.47497036981544]
大きな言語モデル(LLM)は予測不能に失敗することが多い。
これは、安全なデプロイメントを保証する上で、大きな課題となる。
PredictaBoardは,新しいベンチマークフレームワークである。
論文 参考訳(メタデータ) (2025-02-20T10:52:38Z) - FineWAVE: Fine-Grained Warning Verification of Bugs for Automated Static Analysis Tools [18.927121513404924]
ASAT(Automated Static Analysis Tools)は、バグ検出を支援するために、時間とともに進化してきた。
これまでの研究は、報告された警告を検証するための学習ベースの方法を探究してきた。
我々は,バグに敏感な警告をきめ細かい粒度で検証する学習ベースアプローチであるFineWAVEを提案する。
論文 参考訳(メタデータ) (2024-03-24T06:21:35Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。